Core Lightning potwierdza, że luki wskazane przez AI są rzeczywiste, i wzywa do szybkiej aktualizacji zamiast wyłączania węzłów
Najważniejsze informacje
- •Core Lightning potwierdził, że kilka podatności wskazanych w raportach bezpieczeństwa generowanych przez AI jest rzeczywistych, i poinformował, że poprawki są koordynowane.
- •Operatorom, którzy nie mogą szybko zaktualizować oprogramowania, zalecono restart węzłów z flagą --offline zamiast ich wyłączania, ponieważ działający węzeł nadal może reagować, jeśli kontrahent wymusi zamknięcie kanału.
- •Szczegóły podatności pozostaną prywatne przez co najmniej dwa tygodnie, podczas gdy rozpowszechniane są podpisane, odtwarzalne pliki binarne i operatorzy dokonują aktualizacji; wsparcie dla wcześniejszych wersji, w tym 26.04, zostanie zakończone.
- •Przegląd bezpieczeństwa wspierany przez AI, prowadzony przez wolontariuską grupę Bitcoin Red Team, przyniósł dotąd 4 962 możliwe ustalenia w 390 projektach związanych z Bitcoinem, z czego 85 początkowo oceniono jako krytyczne, a 635 jako bardzo poważne.
- •Ostrzeżenie następuje po innych incydentach związanych z AI, w tym luce w generowaniu seeda Coldcard powiązanej z milionami dolarów skradzionego Bitcoina oraz zawieszeniu usługi przez Boltz po znalezieniu słabości szybciej, niż zdążono je naprawić.

Core Lightning potwierdził, że kilka raportów bezpieczeństwa generowanych przez AI wskazało rzeczywiste luki w jego oprogramowaniu, wzywając operatorów węzłów do niezwłocznej weryfikacji i instalacji nadchodzącej aktualizacji.
Deweloperzy oprogramowania do płatności Bitcoin Core Lightning ostrzegli operatorów węzłów w wpisie na X w środę, że kilka podatności wskazanych w fali raportów bezpieczeństwa generowanych przez AI jest rzeczywistych oraz że deweloperzy koordynują poprawkę.
Projekt wezwał operatorów do niezwłocznej instalacji i weryfikacji nadchodzącej aktualizacji — a jeśli nie mogą jej zainstalować, do uruchomienia węzłów w trybie offline zamiast ich wyłączania i pozostawiania kanałów płatności bez nadzoru.
„Ta flaga zatrzymuje połączenia z innymi węzłami, więc żadne płatności nie są kierowane do, z ani przez Twój węzeł” — napisał Core Lightning. „Węzeł działa nadal, co oznacza, że nadal obserwuje łańcuch i może reagować, jeśli kontrahent wymusi zamknięcie kanału. Wyłączony węzeł nie jest w stanie tego zrobić i dlatego wyłączenie to gorsza opcja”.
Core Lightning, utrzymywany przez firmę infrastrukturalną Blockstream, jest jednym z kilku implementacji — obok LND i Eclair — które operatorzy mogą uruchamiać do wysyłania i kierowania płatności Bitcoin przez Lightning Network, sieć drugiej warstwy przyspieszającą transakcje Bitcoin. Zespół podał, że przez kilka tygodni analizował dużą liczbę raportów CVE generowanych przez AI — zgłoszeń opisujących możliwe podatności oprogramowania.
Projekt nie ujawnił, ile luk potwierdził, co mógłby zrobić z nimi atakujący ani czy ktokolwiek je już wykorzystał. Szczegóły pozostaną prywatne przez co najmniej dwa tygodnie, podczas gdy deweloperzy przygotowują poprawki, a operatorzy aktualizują swoje węzły — to praktyka ujawniania powszechna w pracy nad bezpieczeństwem, dająca twórcom czas na łatanie, zanim szczegóły luk staną się publiczne.
„Gdy pojawi się wydanie, zweryfikuj podpisy i zainstaluj je, i zrób to szybko, a nie kiedyś” — powiedział Core Lightning w dalszym wpisie.
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
W osobnym wpisie na serwerze Discord Core Lightning projekt podał, że jego „mały zespół i zewnętrzni współtwórcy” spędzili 10 dni na analizie raportów o podatnościach generowanych przez AI z wielu źródeł i opracowywaniu poprawek. Core Lightning początkowo planował opublikować wydanie punktowe w ciągu kilku dni, ale później zdecydował się rozpowszechniać podpisane, odtwarzalne pliki binarne, utrzymując szczegóły pod embargiem przez dwa tygodnie — i w tym czasie zdecydowanie wezwał operatorów do aktualizacji.
Dlaczego Core Lightning odradzał wyłączanie węzłów
Core Lightning poradził operatorom, którzy nie aktualizują się natychmiast, aby zrestartowali swoje węzły z flagą --offline, która blokuje płatności i połączenia z innymi węzłami Lightning, podczas gdy oprogramowanie nadal monitoruje blockchain Bitcoina. Projekt podał, że nie będzie już wspierał wcześniejszych wersji, w tym 26.04, natomiast wersja 26.09 pozostaje zaplanowana na przełom września.
Monitorowanie ma znaczenie, ponieważ kanały Lightning obsługują płatności poza blockchainem Bitcoina i rozliczają się na Bitcoinie przy zamknięciu. Utrzymanie działania oprogramowania w tle węzła pozwala mu reagować, gdy druga strona wymusi zamknięcie kanału.
„Dlatego sugerujemy to zamiast wyłączenia: działający demon nadal śledzi łańcuch i może reagować, jeśli kontrahent wymusi zamknięcie, a zatrzymany nie może” — napisał Core Lightning na X.
Polowanie AI na luki w oprogramowaniu Bitcoina
Ostrzeżenie następuje po innych przypadkach, w których firmy i deweloperzy związani z Bitcoinem informowali, że AI znalazło luki bezpieczeństwa w całym ekosystemie.
W lipcu producent portfeli sprzętowych Coinkite podał, że jego zdaniem atakujący użył AI do przeanalizowania starego kodu i znalezienia słabości w generowaniu seeda portfela Coldcard — tajnych informacji kontrolujących środki w portfelu. Luka została powiązana z milionami dolarów skradzionego Bitcoina.
Na początku tego miesiąca dostawca usług wymiany Bitcoin Boltz zawiesił swoją usługę, stwierdzając, że domniemani atakujący znajdują słabości szybciej, niż jego deweloperzy zdążają je naprawiać.
Zgodnie z danymi Bitcoin Red Team, wolontariuszej grupy ekspertów ds. cyberbezpieczeństwa i blockchaina, przegląd wspierany przez AI przyniósł dotąd 4 962 możliwych ustaleń w 390 projektach związanych z Bitcoinem. Grupa początkowo oceniła 85 z nich jako krytyczne, a 635 jako bardzo poważne, przyznając zarazem, że część może być fałszywymi alarmami.
Używający pseudonimu deweloper Bitcoin i członek Bitcoin Red Team, Calle, powiedział, że grupa stara się znajdować słabości, zanim zrobią to atakujący.
„W tym momencie to kwestia czasu” — powiedział Calle w rozmowie z Decrypt. „Powodem, dla którego Bitcoin Red Team istnieje właśnie teraz, jest to, że musimy wyprzedzać atakujących tak szybko, jak to możliwe”.
Calle, który pomaga utrzymywać protokół cyfrowej gotówki Cashu, powiedział, że AI ułatwiło osobom bez przygotowania w zakresie bezpieczeństwa wykorzystywanie luk w oprogramowaniu.
„Proste ataki mogą teraz zostać przeprowadzone od początku do końca przez kogoś, kto bez AI nie wiedziałby, jak to zrobić” — dodał.